Уразливість обходу авторизації у Fluent Forms для WordPress (CVE-2026-5396)
Fluent Forms для WordPress має уразливість обходу авторизації (CVE-2026-5396), що дозволяє змінювати та видаляти чужі форми. Рекомендується оновлення та аудит доступу.
- CVSS
- 8.2 HIGH
- EPSS
- 12.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms для WordPress має уразливість обходу авторизації через керований користувачем параметр form_id у версіях до 6.1.21 включно. Це дозволяє автентифікованим користувачам із обмеженим доступом до певних форм читати, змінювати статус, додавати нотатки та видаляти відправлення форм інших форм.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та зміни даних форм, що ставить під загрозу цілісність і конфіденційність інформації. Для операторів ІТ та власників інфраструктури це означає потенційні ризики витоку даних та порушення роботи бізнес-процесів, пов’язаних із обробкою форм.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Forms від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих форм. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.